Файл: Система защиты информации в зарубежных странах (Структура систем защиты информации, применяемых в общемировой практике обеспечения информационной безопасности).pdf
Добавлен: 26.05.2023
Просмотров: 591
Скачиваний: 8
СОДЕРЖАНИЕ
ГЛАВА 1 История развития систем защиты информации в зарубежных странах
1.1. Развитие средств и методов защиты информации.
Глава 2. Анализ систем защиты информации в ведущих зарубежных странах.
2.1 Организация защиты информации в США
2.2. Организация защиты информации в Великобритании.
2.3. Организация защиты информации в Германии.
2.4. Организация защиты информации во Франции.
Глава 3 Международное сотрудничество в области обеспечения информационной безопасности.
3.1. Развитие международного сотрудничества в области обеспечения информационной безопасности.
3.2. Международные организации в области информационной безопасности
2.1 Организация защиты информации в США
Особенности государственного устройства. Государственная политика облает защиты информации. Организация защиты информации по национальной безопасности (государственных секретов).
Состав и основные функции органов, осуществляющих защиту информации по национальной безопасности. Структура разведывательного сообщества и его роль в осуществлении политики защиты информации по национальной безопасности.
Особенности организации защиты информации в национальной промышленности.
Защита секретной информации, используемой в международных программах.
Защита информации в ходе деловых визитов и встреч. Классификация защищаемой информации. Состав грифов ограничения доступа к документам. Право первоначальной классификации информации. [5]
Состав информации, не подлежащей классификации по степени секретности. Порядок изменения степени секретности.
Организация доступа к грифованной информации. Доступ к правительственной информации. Порядок предоставления доступа к информации лицам, не являющимся гражданами США. Обязанности руководителей ведомств, разрешающих доступ служащих к секретным документам. Обязанности служащих, имеющих право на доступ к грифованной информации. Особенности организации работы с секретной научно-технической информацией.
Требования к персоналу. Особенности подбора, проверки, профессиональной подготовки, текущей работы с персоналом, допущенным к информации по национальной безопасности. Правовые основы защиты информации по национальной безопасности. Организация защиты коммерческой тайны.
Функции по защите коммерческой тайны частных охранно-сыскных агентств и служб промышленной и коммерческой безопасности. Государственный контроль за их деятельностью. Координация деятельности частных служб безопасности и правоохранительных органов. Создание системы коллективной безопасности предпринимательской деятельности. Ассоциации частных охранно-сыскных агентств и служб безопасности, особенности их деятельности и функции в области защиты информации.
Организация и основные направления деятельности служб безопасности фирм.
Классификация информации, составляющей коммерческую тайну. Доступ к информации, принадлежащей частным лицам. Разработка программы защиты информации. Обязательный минимум защитных мер. Организация профилактических мероприятий.
Регламентация процедур обеспечения защиты коммерческой тайны. Защита документационного обеспечения деятельности фирмы.
Организация контроля надежности функционирования системы защиты коммерческой тайны фирмы.
Требования к персоналу. Особенности подбора, проверки, подготовки, текущей работы с персоналом, допущенным к информации, составляющей коммерческую тайну фирмы.[6]
Законодательные и административные меры для регулирования вопросов защиты информации на государственном уровне применяются в большинстве научно-технически развитых стран мира.
Первый закон о защите информации был принят в Соединенных Штатах Америки в 1906 году. В настоящее время в США имеется около 500 законодательных актов по защите информации, ответственности за ее разглашение и компьютерные преступления. Национальная политика США в области защиты информации формируется Агентством национальной безопасности (АНБ). При этом наиболее важные стратегические вопросы, определяющие национальную политику в данной сфере, как правило, решаются на уровне Совета национальной безопасности, а решения оформляются в виде директив Президента США.
В период с 1967 года по настоящее время в США принят целый ряд федеральных законов, создавших правовую основу для формирования и проведения единой государственной политики в области информатизации и защиты информации с учетом интересов национальной безопасности страны. Это законы "О свободе информации" (1967 год), "О секретности" (1974 год), "О праве на финансовую секретность" (1978 год), "О доступе к информации о деятельности ЦРУ" (1984 год), "О компьютерных злоупотреблениях и мошенничестве" (1986 год), "О безопасности компьютерных систем" (1987 год) и некоторые другие.[7]
8 января 2000 президентом Клинтоном был подписан "Национальный план защиты информационных систем", который был охарактерезован как "всеобъемлющее видение задач по защите ключевых секторов экономики, национальной безопасности, общественного здравоохранения и личной безопасности граждан".
Большое внимание в рамках плана уделяется созданию и вводу в эксплуатацию национальной системы криптографической защиты информации на основе открытых ключей (Public Key Infrastructure, PKI). На следующем этапе предполагается создание национальной системы мониторинга информационной безопасности и обнаружения вторжения (Federal Intrusion Detection Network, FIDNet), позволяющей в кратчайшие сроки оповещать администраторов информационных систем о ставшем известным воздействии.
Большой опыт, полученный в ходе реализации "Программы 2000" по подготовке информационных систем к переходу в новое тысячелетие, позволил ввести комплекс мероприятий по восстановлению их нормального функционирования после чрезвычайных ситуаций.
Особая роль отводится подготовке персонала, отвечающего за обеспечение информационной безопасности.
2.2. Организация защиты информации в Великобритании.
Правительство Великобритании начало заниматься проблемами защиты информации раньше остальных европейских государств. Закон “о государственных документах”, в части ограничений на работы с секретными документами. Закон “о государственной тайне” - ответственность за разглашение тайны, неразглашение коммерческой тайны фиксируется в договорных обязательствах. Основной недостаток - отсутствие закона “о свободе информации” Для обеспечения безопасности остальной информации используются уголовный кодекс и некоторые другие правовые акты. О защите коммерческой тайны каждая организация должна заботиться самостоятельно, используя специальные договоры, которые заключаются с сотрудниками перед предоставлением им доступа к данным.[8]
В Великобритании существует самая жесткая система органов защиты информации, так как она создавалась в рамках государства и ради его целей. Обеспечение безопасности персональных и коммерческих данных оказалось второстепенной задачей. Все крупные компании имеют собственные службы безопасности. Средний бизнес зачастую пользуется услугами частных фирм, реализующих и поддерживающих корпоративные системы защиты информации. Эти службы часто объединяют усилия и сотрудничают друг с другом и с государственными структурами.
Проблемой организации системы защиты информации в Великобритании является консервативность. Разработанная когда-то система остается неизменной уже достаточно давно. Между тем в области информационных технологий все меняется очень быстро, так что периодически возникает необходимость в определенной коррекции органов защиты данных (Давлетханов, 2004).
2.3. Организация защиты информации в Германии.
В сфере законодательного регулирования персональных данных лидером в Европе, несомненно, является Германия, поскольку первый в мире законодательный акт о защите персональных данных был принят в земле Гессен, в Германии, в 1970 году. За ним последовало принятие в 1977 году Федерального закона о защите персональных данных, который основался на принципе информационного самоопределения: каждый субъект данных может самостоятельно распоряжаться своими личными данными и если он обязан предоставлять необходимую информацию госорганам, то те в свою очередь должны ограничиваться необходимым минимумом такой информации.
Главной целью этого закона явилась “защита индивидуума от посягательств на неприкосновенность его частной жизни путем манипулирования его персональными данными” Федеральный закон Германии «О защите персональных данных» от 21 января 1977 г., который регулирует деятельность, направленную на сбор, обработку и использование персональных данных, собираемых государственными федеральными органами и негосударственными учреждениями, если они обрабатывают и используют персональные данные в коммерческих или профессиональных целях. Федеральный закон Германии «О защите персональных данных» от 21 января 1977 г.
В связи с развитием телекоммуникационных технологий, в частности, урегулировано использование персональных данных средствами массовой информации в 1990 году Федеральный закон «О защите персональных данных» был пересмотрен. Новый закон учитывал практический опыт, полученный от применения на практике своего предшественника, более свежие технические достижения в области обработки и защиты данных и, что самое главное, судебные решения, принятые Федеральным Конституционным судом по вопросам защиты данных. Так, например, были внесены соответствующие дополнения и изменения в ст. 41 “Обработка и использование персональных данных средствами массовой информации”, ст.42 “Ответственность за защиту данных в федеральных телерадиокомпаниях” Федеральный закон Германии «О защите персональных данных» с изменениями от 3 октября 1990 г..[9]
На федеральном уровне закон 1990 г. регулирует вопросы сбора, обработки и использования персональной информации органами власти федерального правительства, органами власти правительств земель, исполняющими Федеральный закон или действующими в качестве органов правосудия, негосударственными структурами (физическими и юридическими лицами), занимающимися обработкой или использованием данных, полученных из коммерческих баз данных, в профессиональных или коммерческих целях. Контроль за исполнением закона осуществляет на федеральном уровне Федеральная комиссия по защите персональных данных в лице Федеральных уполномоченных по защите данных. В пределах своей компетенции Федеральный уполномоченный осуществляет следующие функции: контрольно-надзорные, регистрационные, экспертно-консультационные.
Однако существуют определенные ограничения деятельности Федеральных уполномоченных. Так, например, федеральные суды подлежат контролю Федерального уполномоченного только в той мере, в какой они занимаются административными делами.
Федеральный уполномоченный независим в рамках исполнения своих должностных обязанностей, что обеспечивается:
- прямым указанием закона;
- процедурой совместного назначения Бундестагом, правительством и федеральным президентом;
- распределением административной подчиненности (федеральному министру внутренних дел) и подотчетности (Бундестагу).
Кроме того, Федеральный уполномоченный по защите данных вправе отказаться давать свидетельские показания о лицах, которые ему в качестве Федерального уполномоченного, доверили какие-либо факты. Это же действительно в отношении сотрудников Федерального уполномоченного по защите данных в той мере, в какой Федеральный уполномоченный определяет границы этого права.
На региональном уровне все 16 земель Германии имеют собственные законы о защите персональных данных, нормы которых (в основном аналогичные федеральному закону) регулируют те же действия, совершаемые: земельными органами власти, местными органами власти, землячествами, другими легальными общественными организациями. Правительства земель (субъектов федерации в ФРГ) назначают Земельных уполномоченных по защите данных для контроля за соблюдением всеми земельными органами управления и подчиненными им структурами, занятыми сбором и обработкой персональных данных, требований земельного закона о защите персональных данных.
В рамках исполнения своих обязанностей Земельные уполномоченные по защите данных осуществляют следующие функции: контрольно-надзорные и регистрационные.
Низовой уровень организации защиты персональных данных, представляет собой любое юридическое лицо, представляющее собой негосударственное предприятие или организацию и занятое:
- автоматизированной обработкой персональных данных и имеет не менее 5 постоянных сотрудников;
- обработкой персональных данных другим способом и имеет не менее 20 постоянных сотрудников, назначает Уполномоченного по защите данных в соответствии со ст. 36(1) Федерального закона 1990 г. о защите данных, который должен в рамках своего предприятия или организации исполнять контрольно-надзорные и кадрово-надзорные функции.[10]
Особое место в системе уровней по защите персональных данных занимает отраслевой уровень, а именно, уполномоченные по защите данных в учреждениях радиовещания федерального подчинения, чье появление согласно ст. 42 Федерального закона 1990 г было вызвано двумя факторами:
- повсеместным переходом СМИ от картотечно-архивной системы накопления и хранения информации к созданию и ведению собственных компьютерных банков данных;